Conditions de correspondance du filtre de pare-feu pour le trafic VPLS
Dans l’instruction du terme de filtre VPLS, vous spécifiez les conditions auxquelles le paquet doit correspondre pour l’action de l’instruction from
then
à exécuter. Toutes les conditions de l’instruction doivent correspondre pour l’action from
à entreprendre. L’ordre dans lequel vous spécifiez les conditions de correspondance n’a pas d’importance, car un paquet doit répondre à toutes les conditions d’un terme pour qu’une correspondance se produise.
Si vous spécifiez aucune condition de correspondance dans un terme, ce terme correspond à tous les paquets.
Une condition individuelle dans une instruction peut contenir une from
liste de valeurs. Par exemple, vous pouvez spécifier des plages numériques. Vous pouvez également spécifier plusieurs adresses source ou adresses de destination. Lorsqu’une condition définit une liste de valeurs, une correspondance se produit si l’une des valeurs de la liste correspond au paquet.
Les conditions individuelles d’une from
déclaration peuvent être annulées. Lorsque vous annulez une condition, vous définissez une incompatibilité explicite. Par exemple, la condition de correspondance annulée pour forwarding-class
est forwarding-class-except
. Si un paquet correspond à une condition niée, il est immédiatement considéré comme ne correspondant pas à l’instruction, et le terme suivant dans le filtre est évalué, s’il from
y en a un. S’il n’y a plus de termes, le paquet est rejeté.
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic VPLS (Virtual Private LAN Service) (family vpls
). Tableau 1 décrit ce que match-conditions
vous pouvez configurer au niveau de la [edit firewall family vpls filter filter-name term term-name from]
hiérarchie.
Toutes les conditions de correspondance pour le trafic VPLS ne sont pas prises en charge sur toutes les plates-formes de routage ou de commutation. Un certain nombre de conditions de correspondance pour le trafic VPLS sont prises en charge uniquement sur les plates-formes de routage universelles 5G MX Series.
Dans la documentation VPLS, le mot routeur est utilisé pour désigner tout appareil fournissant des fonctions de routage.
Condition de correspondance |
Description |
|
---|---|---|
|
Faites correspondre l’adresse MAC (Media Access Control) de destination d’un paquet VPLS. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre le champ Port de destination UDP ou TCP. Vous ne pouvez pas spécifier à la fois les conditions de correspondance À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre dans le champ Port de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois les conditions de correspondance |
|
|
(Routeurs ACX Series, routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre les préfixes de destination dans la liste spécifiée. Spécifiez le nom d’une liste de préfixes définie au niveau de la REMARQUE :
Les listes de préfixes VPLS ne prennent en charge que les adresses IPv4. Les adresses IPv6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas faire correspondre les préfixes de destination dans la liste spécifiée. Pour plus d’informations, consultez la condition de |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Correspond au DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement hiérarchisent le trafic approuvé. Vous pouvez spécifier une valeur numérique à partir de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre sur le DSCP. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le champ IEEE 802.3 Length/EtherType de 2 octets à la valeur ou à la liste de valeurs spécifiée. Vous pouvez spécifier des valeurs décimales ou hexadécimales comprises entre 0 et 65535 (0xFFFF). Une valeur comprise entre 0 et 1500 (0x05DC) spécifie la longueur d’une trame Ethernet version 1. Une valeur comprise entre 1536 (0x0600) et 65535 spécifie le type Ethertype (nature du protocole client MAC) d’une trame Ethernet version 2. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs hexadécimales sont également répertoriées) : |
|
|
Ne faites pas correspondre le champ Length/EtherType de 2 octets à la valeur ou à la liste de valeurs spécifiées. Pour plus d’informations sur la spécification de , reportez-vous à la |
|
|
|
À partir de Junos OS 14.2, les filtres de décalage flexibles sont pris en charge dans les configurations de hiérarchie de pare-feu. Longueur des données à mettre en correspondance en bits, non nécessaire pour l’entrée de chaîne (0..128) |
|
Décalage binaire après le décalage (match-start + octet) (0..7) |
|
|
Décalage d’octets après le point de départ de la correspondance |
|
|
Sélectionner une correspondance flexible à partir d’un champ de modèle prédéfini |
|
|
Masquer les bits dans les données de paquet à mettre en correspondance |
|
|
Point de départ à faire correspondre dans le paquet |
|
|
Données/chaîne de valeur à mettre en correspondance |
|
|
|
Longueur des données à apparier en bits (0..32) |
|
Décalage binaire après le décalage (match-start + octet) (0..7) |
|
|
Décalage d’octets après le point de départ de la correspondance |
|
|
Sélectionner une correspondance flexible à partir d’un champ de modèle prédéfini |
|
|
Point de départ à faire correspondre dans le paquet |
|
|
Plage de valeurs à faire correspondre |
|
|
Ne correspond pas à cette plage de valeurs |
|
|
Faites correspondre la classe de transfert. Spécifiez |
|
|
Ne correspond pas à la classe de transfert. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le champ Code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la Si vous configurez cette condition de correspondance, vous devez également configurer la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés selon le type ICMP auquel ils sont associés :
|
|
|
Ne correspond pas au champ Code de message ICMP. Pour plus de détails, voir la condition de |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre le champ Code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la Si vous configurez cette condition de correspondance, vous devez également configurer la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés selon le type ICMP auquel ils sont associés :
|
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre dans le champ Code ICMP. Pour plus de détails, voir la condition de |
|
|
Interface sur laquelle le paquet a été reçu. Vous pouvez configurer une condition de correspondance qui fait correspondre les paquets en fonction de l’interface sur laquelle ils ont été reçus. REMARQUE :
Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet. |
|
|
Faites correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces spécifié ou à l’ensemble de groupes d’interfaces. Pour Pour affecter une interface logique à un groupe Pour plus d’informations, consultez Vue d’ensemble du filtrage des paquets reçus sur un ensemble de groupes d’interfaces. REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les FPC T4000 de type 5. |
|
|
Ne faites pas correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifiés. Pour plus de détails, voir la condition de REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les FPC T4000 de type 5. |
|
|
Faites correspondre l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié. Pour définir un jeu d’interfaces , incluez l’instruction |
|
|
(routeurs MX Series et commutateurs EX Series uniquement) Adresse 32 bits prenant en charge la syntaxe standard pour les adresses IPv4. Notez que lors de l’utilisation de ce terme, la condition de correspondance ether-type IPv4 doit être définie sur le même terme. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Adresse 32 bits correspondant à l’adresse de nud de destination finale du paquet. Notez que lors de l’utilisation de ce terme, la condition de correspondance ether-type IPv4 doit être définie sur le même terme. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Champ de priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre dans le champ Priorité IP. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Champ de protocole IP. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre dans le champ Protocole IP. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Adresse IP du nœud source qui envoie le paquet. Notez que lors de l’utilisation de ce terme, la condition de correspondance ether-type IPv4 doit également être définie sur le même terme. |
|
|
(MX Series uniquement) Faites correspondre l’adresse source IPv6 dans un named-listfichier . |
|
|
(MX Series et EX9200 uniquement) Adresse 128 bits prenant en charge la syntaxe standard pour les adresses IPv6. À partir de Junos OS 14.2, les critères de correspondance IPv6 des ponts de la famille de pare-feu sont pris en charge sur les commutateurs MX Series et EX9200. |
|
|
((MX Series et EX9200 uniquement) Adresse 128 bits correspondant à l’adresse de nœud de destination finale de ce paquet. Notez que lors de l’utilisation de ce terme, la condition |
|
|
(MX Series uniquement) Faites correspondre les adresses de destination IPv6 dans un named-listfichier . |
|
|
(MX Series uniquement) Correspond au type de protocole d’en-tête suivant IPv6. La liste suivante indique les valeurs prises en charge pour protocol:
|
|
|
(MX Series uniquement) Ne correspond pas au type de protocole d’en-tête suivant IPv6. |
|
|
(MX Series uniquement) Correspond au type de protocole de charge utile IPv6. La liste suivante indique les valeurs prises en charge pour protocol:
|
|
|
(MX Series uniquement) Ne correspond pas au protocole de charge utile IPv6. |
|
|
(MX Series uniquement) Faites correspondre l’adresse IPv6 dans un named-listfichier . |
|
|
(MX Series uniquement) Adresse 128 bits correspondant à l’adresse du nœud source d’origine de ce paquet. |
|
|
(MX Series uniquement) DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance. Vous pouvez spécifier une valeur numérique à partir de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
|
|
Ne correspond pas au DSCP |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Correspondance sur les bits de priorité VLAN appris IEEE 802.1p dans la balise VLAN fournisseur (la seule balise dans une trame à balise unique avec des balises VLAN 802.1Q ou la balise externe dans une trame à double balise avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs de à travers Comparer avec la condition de REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et le routeur M320. |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Ne pas correspondre sur les bits de priorité VLAN appris IEEE 802.1p. Pour plus de détails, voir la condition de REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et le routeur M320. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre le bit de l’indicateur d’éligibilité à la perte (DEI) de l’ID VLAN de l’utilisateur. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas au bit DEI de l’ID VLAN de l’utilisateur. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Identificateur VLAN utilisé pour l’apprentissage MAC. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas à l’identificateur VLAN utilisé pour l’apprentissage MAC. |
|
|
Niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Pris en charge sur les routeurs M120 et M320 ; Routeurs M7i et M10i avec CFEB-E (Enhanced CFEB) ; et routeurs MX Series. Pour le trafic IP sur les routeurs M320, MX Series et T Series avec des concentrateurs PIC flexibles (FPC) II améliorés et des commutateurs EX Series, vous devez inclure l’instruction au niveau de la Pour plus d’informations sur l’instruction et sur l’utilisation de classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Comprendre comment les classes de transfert affectent des classes aux files d’attente |
|
|
Ne correspond pas au niveau de priorité de perte de paquets. Spécifiez un ou plusieurs niveaux : Pour plus d’informations sur l’utilisation des classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Port source ou de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois la condition de correspondance et la condition de |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas sur le port source ou de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois la condition de correspondance et la condition de |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre les préfixes de destination ou de source dans la liste spécifiée. Spécifiez le nom d’une liste de préfixes définie au niveau de la REMARQUE :
Les listes de préfixes VPLS ne prennent en charge que les adresses IPV4. Les adresses IPV6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas aux préfixes de destination ou de source dans la liste spécifiée. Pour plus d’informations, consultez la condition de |
|
|
Adresse MAC source d’un paquet VPLS. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Champ de port source TCP ou UDP. Vous ne pouvez pas spécifier les |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre dans le champ Port source TCP ou UDP. Vous ne pouvez pas spécifier les |
|
|
(Routeurs ACX Series, routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre les préfixes source dans la liste de préfixes spécifiée. Spécifiez un nom de liste de préfixes défini au niveau de la REMARQUE :
Les listes de préfixes VPLS ne prennent en charge que les adresses IPV4. Les adresses IPV6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas aux préfixes source dans la liste de préfixes spécifiée. Pour plus d’informations, consultez la condition de |
|
|
Faites correspondre un ou plusieurs des 6 bits d’ordre inférieur dans le champ d’indicateurs TCP 8 bits de l’en-tête TCP. Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :
Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial. Vous pouvez enchaîner plusieurs drapeaux à l’aide des opérateurs logiques de champ de bits. Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la condition de |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Type de trafic. Spécifiez |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne pas correspondre sur le type de trafic. Spécifiez |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Correspondance sur les bits de priorité utilisateur IEEE 802.1p dans la balise VLAN client (la balise interne dans une trame à double balise avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs de à travers Comparer avec la condition de REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et le routeur M320. |
|
|
(Routeurs MX Series, rouer M320 et commutateurs EX Series uniquement) Ne pas correspondre sur les bits de priorité utilisateur IEEE 802.1p. Pour plus de détails, voir la condition de REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et le routeur M320. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Faites correspondre le premier identifiant VLAN qui fait partie de la charge utile. |
|
|
(Routeurs MX Series et commutateurs EX Series uniquement) Ne correspond pas au premier identifiant VLAN faisant partie de la charge utile. |
|
|
Champ de type VLAN Ethernet d’un paquet VPLS. |
|
|
Ne pas correspondre dans le champ Type VLAN Ethernet d’un paquet VPLS. |
La vérification de validation génère une erreur si traffic-type known-unicast
ou traffic-type unknown-unicast
n’est pas prise en charge.
Tableau de l'historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l' Feature Explorer pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.